Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola untuk AWS Secrets Manager
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
AWS kebijakan yang dikelola: SecretsManagerReadWrite
Kebijakan ini memberikan read/write akses ke AWS Secrets Manager, termasuk izin untuk menjelaskan sumber daya Amazon RDS, Amazon Redshift, dan Amazon DocumentDB, dan izin untuk digunakan untuk mengenkripsi dan men AWS KMS dekripsi rahasia. Kebijakan ini juga memberikan izin untuk membuat kum AWS CloudFormation pulan perubahan, mendapatkan template rotasi dari bucket Amazon S3 yang dikelola oleh AWS, daftar AWS Lambda fungsi, dan menjelaskan VPC Amazon EC2. Izin ini diperlukan oleh konsol untuk mengatur rotasi dengan fungsi rotasi yang ada.
Untuk membuat fungsi rotasi baru, Anda juga harus memiliki izin untuk membuat tumpu AWS CloudFormation kan dan peran AWS Lambda eksekusi. Anda dapat menetapkan kebijakan ter IAMFullAccess kelola. Lihat Izin untuk rotasi.
Detail izin
Kebijakan ini mencakup izin berikut.
-
secretsmanager- Memungkinkan kepala sekolah untuk melakukan semua tindakan Manajer Rahasia. -
cloudformation- Memungkinkan kepala sekolah untuk membuat tumpukan CloudFormation . Ini diperlukan agar prinsipal yang menggunakan konsol untuk mengaktifkan rotasi dapat membuat fungsi rotasi Lambda melalui CloudFormation tumpukan. Untuk informasi selengkapnya, lihat Bagaimana Secrets Manager menggunakan AWS CloudFormation. -
ec2- Memungkinkan kepala sekolah untuk menggambarkan Amazon EC2 VPC. Ini diperlukan agar prinsipal yang menggunakan konsol dapat membuat fungsi rotasi di VPC yang sama dengan database kredenSIAL yang mereka simpan secara rahasia. -
kms- Memungkinkan prinsipal untuk menggunakan AWS KMS kunci untuk operasi kriptografi. Ini diperlukan agar Secrets Manager dapat mengenkripsi dan mendekripsi rahasia. Untuk informasi selengkapnya, lihat Enkripsi rahasia dan dekripsi di AWS Secrets Manager. -
lambda- Memungkinkan kepala sekolah untuk mencantumkan fungsi rotasi Lambda. Ini diperlukan agar prinsipal yang menggunakan konsol dapat memilih fungsi rotasi yang ada. -
rds- Memungkinkan prinsipal untuk menggambarkan cluster dan instance di Amazon RDS. Ini diperlukan agar prinsipal yang menggunakan konsol dapat memilih cluster atau instans Amazon RDS. -
redshift- Memungkinkan kepala sekolah untuk menggambarkan cluster di Amazon Redshift. Ini diperlukan agar kepala sekolah yang menggunakan konsol dapat memilih cluster Amazon Redshift. -
redshift-serverless- Mengizinkan prinsipal untuk menggambarkan ruang nama di Amazon Redshift Serverless. Ini diperlukan agar prinsipal yang menggunakan konsol dapat memilih ruang nama Amazon Redshift Serverless. -
docdb-elastic- Memungkinkan prinsipal untuk menggambarkan cluster elastis di Amazon DocumentDB. Ini diperlukan agar prinsipal yang menggunakan konsol dapat memilih cluster elastis Amazon DocumentDB. -
tag— Memungkinkan kepala sekolah untuk mendapatkan semua sumber daya di akun yang ditandai. -
serverlessrepo- Memungkinkan kepala sekolah untuk membuat set CloudFormation perubahan. Ini diperlukan agar prinsipal yang menggunakan konsol dapat membuat fungsi rotasi Lambda. Untuk informasi selengkapnya, lihat Bagaimana Secrets Manager menggunakan AWS CloudFormation. -
s3— Memungkinkan prinsipal untuk mendapatkan objek dari bucket Amazon S3 yang dikelola oleh AWS. Ember ini berisi LambdaTemplat fungsi rotasi. Izin ini diperlukan agar prinsipal yang menggunakan konsol dapat membuat fungsi rotasi Lambda berdasarkan template di bucket. Untuk informasi selengkapnya, lihat Bagaimana Secrets Manager menggunakan AWS CloudFormation.
Untuk melihat kebijakan, lihat dokumen kebijakan SecretsManagerReadWrite JSON.
AWS kebijakan yang dikelola: AWSSecretsManagerClientReadOnlyAccess
Kebijakan ini menyediakan akses baca-saja ke AWS Secrets Manager rahasia untuk aplikasi klien. Ini memungkinkan prinsipal untuk mengambil nilai rahasia secara individual atau dalam batch, mencantumkan rahasia, dan menjelaskan metadata rahasia, bersama dengan AWS KMS izin yang diperlukan untuk mendekripsi rahasia yang dienkripsi dengan kunci yang dikelola pelanggan.
Detail izin
Kebijakan ini mencakup izin berikut.
-
secretsmanager- Memungkinkan kepala sekolah untuk mengambil nilai rahasia secara individual atau dalam batch, mencantumkan rahasia, dan menjelaskan metadata rahasia. -
kms- Memungkinkan prinsipal untuk mendekripsi rahasia menggunakan AWS KMS kunci. Izin ini dicakup untuk kunci yang digunakan oleh Manajer Rahasia melalui kondisi khusus layanan.
Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dari dokumen kebijakan JSON, lihat AWSSecretsManagerClientReadOnlyAccess di Panduan Referensi AWS Kebijakan Terkelola.
Pembaruan Manajer Rahasia ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Manajer Rahasia.
| Ubah | Deskripsi | Date | Versi |
|---|---|---|---|
|
SecretsManagerReadWrite – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk menambah |
Agustus 25, 2026 | v6 |
|
AWSSecretsManagerClientReadOnlyAccess – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk menambah |
02 Juni 2026 | v4 |
|
AWSSecretsManagerClientReadOnlyAccess— Kebijakan terkelola baru |
Secrets Manager membuat kebijakan terkelola baru untuk menyediakan akses baca-saja ke rahasia untuk aplikasi klien. Kebijakan ini memungkinkan pengambilan nilai rahasia dan deskripsi metadata rahasia, dengan AWS KMS izin yang diperlukan untuk mendekripsi rahasia. |
5 November 2025 | v1 |
|
SecretsManagerReadWrite – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk mengizinkan akses deskripsi ke Amazon Redshift Serverless sehingga pengguna konsol dapat memilih namespace Amazon Redshift Serverless saat mereka membuat rahasia Amazon Redshift. |
Maret 12, 2024 | v5 |
|
SecretsManagerReadWrite – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk mengizinkan akses deskripsi ke cluster elastis Amazon DocumentDB sehingga pengguna konsol dapat memilih cluster elastis saat mereka membuat rahasia Amazon DocumentDB. |
12 September 2023 | v4 |
|
SecretsManagerReadWrite – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk mengizinkan akses deskripsi ke Amazon Redshift sehingga pengguna konsol dapat memilih cluster Amazon Redshift saat mereka membuat rahasia Amazon Redshift. Pembaruan juga menambahkan izin baru untuk memungkinkan akses baca ke bucket Amazon S3 yang dikelola oleh AWS yang menyimpan template fungsi rotasi Lambda. |
24 Juni 2020 | v3 |
|
SecretsManagerReadWrite – Pembaruan ke kebijakan yang ada |
Kebijakan ini diperbarui untuk mengizinkan akses deskripsi ke cluster Amazon RDS sehingga pengguna konsol dapat memilih cluster saat mereka membuat rahasia Amazon RDS. |
3 Mei 2018 | v2 |
|
SecretsManagerReadWrite – Kebijakan baru |
Manajer Rahasia membuat kebijakan untuk memberikan izin yang diperlukan untuk menggunakan konsol dengan semua read/write akses ke Manajer Rahasia. |
4 April 2018 | v1 |